Contrato de encargo del tratamiento
Versión 1.0 · Última actualización: 25 de septiembre de 2026
Este contrato se celebra, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD), entre el Cliente que contrata Janua, como responsable del tratamiento, y Hefiris SW S.L., NIF B93857498, como encargado del tratamiento. Forma parte de las Condiciones de contratación y se acepta al darse de alta.
1. Objeto
Hefiris tratará por cuenta del Cliente los datos personales necesarios para prestar el servicio Janua: registro de la jornada, consulta y exportación de registros, gestión de correcciones y envío de avisos.
2. Duración
Lo que dure el contrato de Janua, más el plazo de 30 días para exportar los datos previsto en la cláusula 11.
3. Naturaleza y finalidad
Recogida, registro, conservación, consulta, cálculo de totales, exportación, comunicación al propio interesado y a la dirección del Cliente, y supresión. La finalidad es la que fije el Cliente, normalmente cumplir la obligación de registro de jornada del artículo 34.9 del Estatuto de los Trabajadores.
4. Datos y personas afectadas
- Personas: empleados y demás personas cuya jornada registre el Cliente, y los usuarios de dirección del Cliente.
- Datos identificativos: nombre, apellidos, DNI o NIE, email (opcional) y credenciales (el PIN y la contraseña, guardados de forma irreversible, y el código QR, guardado cifrado).
- Datos de jornada: fichajes de entrada, salida y pausas, con fecha, hora del dispositivo y del servidor, canal y dispositivo; jornada u horario indicado por el Cliente; incidencias, correcciones, motivos y respuestas.
- Datos técnicos: dirección IP y registros de acceso.
- No se tratan categorías especiales de datos (art. 9 RGPD) ni datos biométricos ni de ubicación.
5. Obligaciones de Hefiris
- Tratar los datos solo siguiendo las instrucciones documentadas del Cliente. Las instrucciones son este contrato y la configuración que el Cliente hace en Janua. Si una instrucción le parece contraria a la normativa, Hefiris avisará al Cliente de inmediato.
- No usar los datos para fines propios ni comunicarlos a terceros, salvo a los subencargados de la cláusula 7 o por obligación legal, de lo que avisará al Cliente si la ley lo permite.
- Garantizar que las personas autorizadas a tratar los datos se han comprometido a guardar confidencialidad.
- Aplicar las medidas de seguridad del Anexo I (art. 32 RGPD).
- Ayudar al Cliente, en la medida de lo posible, a responder a las solicitudes de ejercicio de derechos de los interesados. Si un interesado se dirige a Hefiris, Hefiris trasladará la solicitud al Cliente en un plazo máximo de 5 días laborables y no la contestará por su cuenta.
- Ayudar al Cliente a cumplir sus obligaciones de seguridad, notificación de brechas, evaluación de impacto y consulta previa (arts. 32 a 36 RGPD), según la información de que disponga.
- Mantener el registro de actividades de tratamiento como encargado (art. 30.2 RGPD).
- Poner a disposición del Cliente la información necesaria para demostrar que cumple este contrato y permitir auditorías, según la cláusula 9.
6. Obligaciones del Cliente
- Tener una base legal para el tratamiento e informar a los interesados (en su panel tiene un modelo de cláusula).
- Introducir en Janua solo los datos necesarios y mantenerlos exactos.
- Custodiar las credenciales de dirección y decidir quién tiene acceso a ellas.
- Conservar los registros el tiempo que exija la ley, exportándolos antes de darse de baja.
- Supervisar el tratamiento, incluidas, si lo considera necesario, auditorías.
7. Subencargados
El Cliente autoriza de forma general a Hefiris a recurrir a otros encargados. A la firma de este contrato son:
| Subencargado | Servicio | Ubicación de los datos |
|---|---|---|
| IONOS (IONOS Cloud S.L.U.) | Servidor, base de datos, copias de seguridad y correo electrónico | España (Logroño) y Unión Europea |
Hefiris avisará al Cliente por email de cualquier alta o cambio de subencargado con al menos 15 días de antelación. Si el Cliente se opone por motivos razonables de protección de datos, podrá resolver el contrato sin penalización y con devolución de la parte no disfrutada del periodo pagado. Hefiris impondrá a cada subencargado las mismas obligaciones que este contrato y responderá ante el Cliente de su cumplimiento.
8. Transferencias internacionales
Los datos de este encargo se tratan dentro del Espacio Económico Europeo. Hefiris no los transferirá fuera sin informar antes al Cliente y aplicar las garantías del capítulo V del RGPD.
9. Auditorías
El Cliente puede pedir a Hefiris la información necesaria para comprobar que cumple este contrato, que se le facilitará por escrito. Si no basta, el Cliente puede auditar a Hefiris, a su costa, avisando con 30 días de antelación, en horario laboral, como máximo una vez al año salvo que haya habido una brecha de seguridad, y sin acceder a datos de otros clientes.
10. Brechas de seguridad
Si Hefiris tiene conocimiento de una violación de la seguridad que afecte a los datos del Cliente, se lo notificará sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas, por email, con la información disponible: qué ha pasado, qué datos y cuántas personas pueden estar afectadas, las posibles consecuencias y las medidas adoptadas o propuestas. Si parte de esa información no está disponible, se facilitará después, de forma gradual. Corresponde al Cliente, como responsable, notificar a la AEPD y a los afectados cuando proceda.
11. Fin del encargo
Al terminar el contrato, el Cliente dispone de 30 días para exportar sus datos desde Janua en formatos PDF y CSV. Pasado ese plazo, Hefiris suprimirá todos los datos del Cliente y destruirá sus claves de cifrado, de forma que las copias de seguridad, que se renuevan en un máximo de 30 días, sean ilegibles. Si el Cliente lo pide, Hefiris certificará la supresión por escrito.
Hefiris solo conservará datos bloqueados cuando una ley se lo exija a él mismo, y únicamente durante el plazo que esa ley fije.
12. Responsabilidad
Si Hefiris trata los datos para fines propios o incumpliendo este contrato, será considerado responsable de ese tratamiento y responderá de las infracciones en que haya incurrido. En lo demás, se aplica la cláusula de responsabilidad de las Condiciones de contratación.
Anexo I · Medidas de seguridad
- Ubicación: servidores de IONOS en España (Logroño). Copias de seguridad cifradas en la Unión Europea.
- Cifrado en tránsito: todas las comunicaciones entre apps, web y servidor van por TLS (HTTPS).
- Cifrado en reposo: nombre, DNI, email y motivos de las correcciones se guardan cifrados con AES-256-GCM, con una clave distinta para cada cliente. Esas claves se guardan cifradas con una clave maestra que está fuera de la base de datos y del código.
- Credenciales: contraseñas y PIN, con un algoritmo de hash lento (Argon2id o PBKDF2), sal por usuario y un secreto adicional del servidor (pepper) que no está en la base de datos. Los códigos QR contienen solo un identificador aleatorio de al menos 128 bits, guardado cifrado.
- Búsquedas: para buscar por DNI o email sin descifrar la tabla se usa un índice HMAC con pepper.
- Integridad del registro: los fichajes no se pueden modificar ni borrar. Cada corrección se añade como un registro nuevo con autor, fecha, motivo y respuesta, y el valor original se conserva.
- Control de acceso: la consulta, la exportación y los ajustes exigen la contraseña de dirección. Cada cambio de ajustes se notifica por email a la dirección. Bloqueo tras intentos fallidos de PIN, límite de peticiones y bloqueo de fichajes repetidos en menos de 60 segundos.
- Sesiones y dispositivos: tokens aleatorios guardados como hash y revocables. Los de dirección, además, caducan.
- Biometría: no llega al servidor. La huella o la cara solo desbloquean una credencial guardada en el propio móvil.
- Registros técnicos: sin datos personales en los registros de errores. Las IP y los accesos se borran a los 90 días.
- Supresión: al terminar el plazo tras la baja, se destruye la clave del cliente (crypto-shredding), de modo que sus datos quedan ilegibles también en las copias antiguas.
- Personal: solo acceden al servidor las personas de Hefiris que lo necesitan para mantener el servicio, con compromiso de confidencialidad.
Volver a Janua